自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Fortinet VPN服務(wù)器設(shè)計缺陷能隱藏攻擊者行蹤

安全
Fortinet產(chǎn)品中的VPN 服務(wù)器存在一個設(shè)計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄。

據(jù)BleepingComputer消息,網(wǎng)絡(luò)安全廠商Fortinet產(chǎn)品中的VPN 服務(wù)器存在一個設(shè)計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄,無法讓防御者察覺到系統(tǒng)可能已被入侵。

FortiClient 終端防御軟件的VPN 服務(wù)器使用兩步過程存儲登錄活動,該過程包括身份驗證和授權(quán)階段。只有當(dāng)該過程同時通過身份驗證和授權(quán)步驟時,才會記錄成功登錄;否則會記錄驗證失敗。

自動化安全驗證解決方案公司 Pentera 的研究人員發(fā)現(xiàn),通過一種設(shè)計,在驗證階段后停止整個登錄過程,從而在不記錄成功登錄的情況下驗證 VPN 憑證。

研究人員使用 Burp 應(yīng)用程序安全測試工具來記錄客戶端和 VPN 服務(wù)器之間的交互,他們注意到,初始 HTTPS 請求的響應(yīng)會顯示有效憑證、驗證失敗或在連續(xù)多次嘗試失敗時顯示 "發(fā)生錯誤 "的響應(yīng)。如果該過程在身份驗證階段后停止,則 VPN 服務(wù)器僅記錄失敗的嘗試,而不記錄成功的嘗試,因為它沒有繼續(xù)執(zhí)行下一個授權(quán)步驟。

因此,防御者無法確定此類攻擊中的暴力嘗試是否成功,并且只能看到失敗進(jìn)程的日志。尤其是當(dāng)攻擊者成功驗證憑證后,防御者將無法察覺這些惡意活動。

值得注意的是,即使威脅行為者確定了正確的登錄設(shè)置并將其用于攻擊,授權(quán)過程也只有在 FortiClient VPN 發(fā)送兩個 API 調(diào)用以驗證設(shè)備的安全合規(guī)性和用戶的訪問級別后才會完成。 此驗證使實施攻擊變得復(fù)雜,但資源充足的攻擊者仍然可以使用 Pentera 的研究方法成功入侵目標(biāo)網(wǎng)絡(luò)。

Pentera 與 Fortinet 分享了這項研究,但對方不認(rèn)為該問題是個漏洞。目前尚不清楚 Fortinet 是否會解決這個問題。事后,Pentera 發(fā)布了一個腳本,能利用此設(shè)計缺陷來驗證 Fortinet VPN 憑證。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-09-08 18:23:34

漏洞攻擊Confluence

2011-03-25 14:53:40

2024-07-23 16:37:04

2021-05-26 05:41:42

攻擊隱藏蹤跡網(wǎng)絡(luò)安全

2025-02-13 08:48:47

2021-04-05 17:55:16

GitHub惡意軟件加密貨幣

2016-10-17 09:20:20

2014-08-20 09:44:57

2013-04-07 09:10:35

2024-06-19 12:35:41

2025-03-05 15:10:13

2022-08-02 12:02:25

書簽數(shù)據(jù)泄露

2011-08-02 16:17:00

2010-07-29 10:54:21

VPN設(shè)置

2022-07-09 16:34:42

網(wǎng)絡(luò)攻擊惡意軟件

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2024-08-30 14:16:01

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2016-01-05 15:54:32

點贊
收藏

51CTO技術(shù)棧公眾號